EU AI Act: zakazy ”unacceptable risk” i kary do 35 milionów euro — jak UE konstruuje ramy regulacyjne AI
Kategoryzacja ryzyka — serce EU AI Act
EU AI Act (Pełna nazwa: Artificial Intelligence Act) jest regulacją Unii Europejskiej dotyczącą sztucznej inteligencji, która kategoryzuje systemy AI na podstawie poziomu ryzyka. Zgodnie z hasłem „Artificial Intelligence Act” w anglojęzycznej Wikipedii, ustawa dzieli systemy AI na cztery główne kategorie ryzyka — unacceptable (niedopuszczalne), high (wysokie), limited (ograniczone), minimal (minimalne) — plus dodatkową kategorię dla general-purpose AI (modeli ogólnego przeznaczenia). Aplikacje o ryzyku unacceptable są zakazane, z wyjątkiem specyficznych zwolnień.
Kategoryzacja ta jest architektoniczna. Jak odnotowuje hasło Wikipedii, aplikacje o wysokim ryzyku — na przykład AI w ochronie zdrowia, edukacji, rekrutacji, zarządzaniu infrastrukturą krytyczną, wymierzaniu sprawiedliwości — podlegają obowiązkom dotyczącym jakości, przejrzystości, nadzoru ludzkiego i bezpieczeństwa, a w niektórych przypadkach wymagają oceny zgodności. Kategoria general-purpose AI — obejmująca modele takie jak ChatGPT czy Gemini — została dodatkowo objęta obowiązkami przejrzystości w odniesieniu do danych treningowych, dokumentacji i praw autorskich. Kod praktyki, opublikowany w lipcu 2025 roku, nakreśla trzy główne rozdziały dotyczące przejrzystości, praw autorskich oraz bezpieczeństwa — udział w kodzie jest dobrowolny.
Zakazy kategorii “unacceptable risk”
Najbardziej stanowczą częścią EU AI Act jest lista zakazów. Hasło Wikipedii odnotowuje, że kategoria unacceptable risk obejmuje aplikacje AI manipulujące ludzkim zachowaniem, AI wykorzystujące zdalne biometryczne rozpoznawanie w czasie rzeczywistym — takie jak rozpoznawanie twarzy — w przestrzeniach publicznych oraz systemy social scoring — czyli ocenianie jednostek na podstawie ich cech osobistych, społecznych lub ekonomicznych.
Zakaz rozpoznawania biometrycznego w czasie rzeczywistym ma jednak istotne wyjątki. Article 5.2 zakazuje algorithmic video surveillance osób w przestrzeniach publicznych, ale zezwala na wyjątki — na przykład w przypadku realnego i obecnego lub realnego i przewidywalnego zagrożenia atakiem terrorystycznym. Recital 31 ustawy stwierdza, że celem jest zakazanie “AI systems providing social scoring of natural persons by public or private actors” — ale zezwala na dozwoloną ewaluację w ramach prawa krajowego.
La Quadrature du Net i krytyka censorów
Ustawa nie jest jednolicie oceniana. Hasło Wikipedii odnotowuje, że La Quadrature du Net (LQDN) — francuska organizacja na rzecz praw cyfrowych — opisała AI Act w krytycznych słowach. LQDN interpretuje wyjątek dotyczący rozpoznawania biometrycznego jako zezwalający na specyficzne systemy social scoring — na przykład suspicion score używany przez francuską agencję płatności rodzinnych Caisse d’allocations familiales. Krytyka wskazuje, że ustawa może w praktyce dopuścić formy social scoring pod płaszczem specyficznych regulacji sektorowych.
Inne krytyki skupiały się na fakcie, że ustawa opiera się w znacznej mierze na samoocenie dostawcy — co podnosi pytania o skuteczne egzekwowanie. Niektórzy badacze zauważają, że podejście ustawy do bezpieczeństwa produktu zależy w dużej mierze od samooceny dostawcy. Początkowa ocena wpływu Komisji, przeprowadzona przez European Parliamentary Research Service, odnotowała, że wiele analiz jest jakościowe — a niektóre szacunki, w tym koszty zgodności w różnych opcjach, zależą od założeń modelowania i dostępnych dowodów.
System kar — od 15 milionów do 7% obrotu
EU AI Act jest znana z rozbudowanego systemu kar. Hasło Wikipedii odnotowuje, że niezgodność z zakazami w Article 5 ustawy podlega karom administracyjnym do 35 milionów euro lub 7% całkowitego światowego rocznego obrotu — w zależności od tego, co wyższe. Inne obowiązki operatorów mogą być sankcjonowane karą do 15 milionów euro lub 3% rocznego światowego obrotu — w zależności od tego, co wyższe. Dostarczanie niepoprawnych, niekompletnych lub mylnych informacji podlega osobnym karom.
Dla dostawców modeli general-purpose AI Komisja może nałożyć osobne kary do 15 milionów euro lub 3% rocznego światowego obrotu w konkretnych przypadkach wymienionych w Article 101. Progi te są istotne ponieważ oznaczają, że kary są proporcjonalne do skali firmy — co ma sens w przypadku firm takich jak OpenAI czy Anthropic, dla których 7% światowego obrotu jest znacznie większe niż 35 milionów euro.
Egzekwowanie: wielopoziomowy system
Struktura egzekwowania jest wielopoziomowa. Hasło Wikipedii odnotowuje, że EU AI Act ustanawia Europejski Urząd AI (European AI Office) oraz powołuje Radę oraz Panel Niezależnych Ekspertów. European AI Office — organ w ramach Komisji Europejskiej — koordynuje wdrażanie AI Act we wszystkich państwach członkowskich i nadzoruje zgodność dostawców modeli general-purpose AI. Może żądać informacji lub otworzyć dochodzenia w przypadku podejrzenia poważnych problemów.
Każde państwo członkowskie UE musi wyznaczyć krajowy organ nadzorczy, który monitoruje zgodność, rozpatruje skargi i dzieli się informacjami z Europejskim Urzędem AI, który koordynuje egzekwowanie w całej Unii. Organy te tworzą wielopoziomowy system nadzoru. Krajowe organy nadzoru rynkowego i nadzoru prowadzą kontrole i egzekwują reguły dotyczące systemów AI o wysokim ryzyku oraz innych regulowanych zastosowań, podczas gdy organy unijne takie jak AI Office i Europejska Rada AI zajmują się modelami general-purpose i koordynacją.
Harmonogram wdrażania
Hasło Wikipedii odnotowuje, że między uchwaleniem ustawy a jej pełnym zastosowaniem będzie opóźnienie — które zależy od typu aplikacji. Dla zakazów dotyczących systemów “unacceptable risk” opóźnienie wynosi 6 miesięcy. Dla kodów praktyki 9 miesięcy. Dla systemów general-purpose AI 12 miesięcy. Dla innych elementów 36 miesięcy.
Harmonogram ma dostawcom umożliwić dostosowanie się do nowych obowiązków, ale jest jednocześnie przedmiotem krytyki. LQDN ostrzegała, że ustawa nie zakazuje lekkomyślnego użycia i eksportu tego, co organizacja nazywa “drakonicznymi technologiami AI” — i nie zapewnia równego traktowania osób marginalizowanych. Niektórzy badacze zauważają, że ustawa może służyć jako wczesny punkt odniesienia dla ram zarządzania AI, ale jej szczegółowe wymagania mogą dodać znacznej złożoności zgodności dla dostawców działających na wielu jurysdykcjach.
Exekwowanie eksterytorialne
Jedną z najpotężniejszych właściwości EU AI Act jest zakres eksterytorialny. Hasło Wikipedii odnotowuje, że podobnie jak GDPR — General Data Protection Regulation — AI Act może mieć zastosowanie eksterytorialne do dostawców poza UE. Oznacza to, że firmy amerykańskie, chińskie czy izraelskie oferujące systemy AI na rynku Unii Europejskiej podlegają jej przepisom — co stawia UE jako regulatora o globalnym zasięgu.
Ta jurysdykcja eksterytorialna ma istotne skutki dla globalnego rynku AI. Dostawcy tacy jak OpenAI (USA), Anthropic (USA), Mistral (Francja), Google DeepMind (USA/Wielka Brytania) czy DeepSeek (Chiny) muszą dostosować się do wymogów transparentności, dokumentacji i praw autorskich, jeśli chcą oferować swoje produkty na rynku 450 milionów konsumentów unijnych. W erze, w której ChatGPT osiągnął 900 milionów tygodniowych użytkowników — liczby pokazane w haśle „ChatGPT” na Wikipedii — ramy regulacyjne UE stają się de facto globalnym standardem.
Na 8 sierpnia 2026
Na dzień 8 sierpnia 2026 roku EU AI Act jest najbardziej rozbudowaną regulacją AI na świecie. Kategoryzacja ryzyka, zakazy kategorii unacceptable, kary proporcjonalne do skali firmy, harmonogram wdrażania i jurysdykcja eksterytorialna tworzą kompleksowy system, który ma szansę ukształtować globalny rynek AI. Krytyki — od La Quadrature du Net, od badaczy akademickich, od dostawców — pozostawiają jednak pytanie, na ile system ten w praktyce ograniczy ryzyka AI, a na ile stworzy administracyjne obciążenie dla dostawców, nie rozwiązując fundamentalnych problemów takich jak social scoring, biometria w przestrzeni publicznej czy manipulacja wyborcza. Odpowiedź na to pytanie na 8 sierpnia 2026 roku pozostaje otwarta — a egzekwowanie ustawy wejdzie w decydującą fazę w nadchodzących latach.